
ILT-U-4079
External Penetration Testing. (NISCF Penetration Testing Standard V1.1)
DETERMINATION | METHOD |
| Weak authentication (no brute-force protection) | NISCF S.3.3.3 / OWASP WSTG v4.2 |
| Default administrator credentials (admin/admin) | NISCF S.3.3.3 / OWASP WSTG v4.2 |
| Insecure session cookies (missing Secure/HttpOnly) | NISCF S.3.3.3 / OWASP WSTG v4.2 |
| Predictable session tokens (sess-001 pattern) | NISCF S.3.3.3 / OWASP WSTG v4.2 |
| Session not invalidated on logout | NISCF S.3.3.3 / OWASP WSTG v4.2 |
| IDOR — read (unauthorized document access) | NISCF S.3.3.3 / OWASP WSTG v4.2 |
| IDOR — modify (unauthorized document modification) | NISCF S.3.3.3 / OWASP WSTG v4.2 |
| IDOR — delete (unauthorized document deletion) | NISCF S.3.3.3 / OWASP WSTG v4.2 |
| Business logic flaw (client-controlled owner_id) | NISCF S.3.3.3 / OWASP WSTG v4.2 |
| Fail-insecure access controls | NISCF S.3.3.3 / OWASP WSTG v4.2 |
| Missing anti-CSRF protection | NISCF S.3.3.3 / OWASP WSTG v4.2 |
| SQL Injection (document search) | NISCF S.3.3.3 / OWASP WSTG v4.2 |
| Stored XSS (document content) | NISCF S.3.3.3 / OWASP WSTG v4.2 |
| Stored XSS via malicious file upload | NISCF S.3.3.3 / OWASP WSTG v4.2 |
| OS Command Injection (export filename) | NISCF S.3.3.3 / OWASP WSTG v4.2 |
| Malicious file upload acceptance | NISCF S.3.3.3 / OWASP WSTG v4.2 |
| Debug information exposure | NISCF S.3.3.3 / OWASP WSTG v4.2 |
| Environment file exposure | NISCF S.3.3.3 / OWASP WSTG v4.2 |
| Server version banner leak | NISCF S.3.3.3 / OWASP WSTG v4.2 |
| Approval workflow bypass | NISCF S.3.3.3 / OWASP WSTG v4.2 |
| Hidden admin endpoints | NISCF S.3.3.3 / OWASP WSTG v4.2 |
| Evaluator dashboards | NISCF S.3.3.3 / OWASP WSTG v4.2 |
| Unauthorized document sharing | NISCF S.3.3.3 / OWASP WSTG v4.2 |
| Weak password reset/change mechanism | NISCF S.3.3.3 / OWASP WSTG v4.2 |
| Profile IDOR (read/modify) | NISCF S.3.3.3 / OWASP WSTG v4.2 |
| Server-Side Template Injection (SSTI) | NISCF S.3.3.3 / OWASP WSTG v4.2 |
| Overall conformity of the DUT | Scored rubric evaluation (6 categories, pass threshold >=70%) |


